设备型号:H3C S5500V2-28C-EI
交换机如何设置acl 禁止连接内网的WiFi放出的网络连接到内网,该如何写命令?
例如:34网段,接入一个WiFi,wifi WAN口获取IP192.168.34.43,我希望能限制连接这WiFi的设备,不能访问内网,但是可以正常使用外网,应该如何操作?
(0)
最佳答案
inbound
)应用ACL策略。192.168.34.43
所在网段为例)# 进入系统视图
system-view
# 创建ACL 3000(高级ACL)
acl advanced 3000
# 规则1:禁止WiFi下所有设备访问内网网段(需替换实际内网网段)
rule deny ip source 192.168.34.0 0.0.0.255 destination <内网网段> <内网掩码>
#
示例:禁止访问192.168.10.0/24和192.168.20.0/24:
rule deny ip source 192.168.34.0 0.0.0.255 destination 192.168.10.0 0.0.0.255
rule deny ip source 192.168.34.0 0.0.0.255 destination 192.168.20.0 0.0.0.255
# 规则2:放行其他所有流量(允许访问外网)
rule permit ip
# 退出ACL视图
quit
# 进入连接WiFi设备的接口(假设为G1/0/20)
interface GigabitEthernet 1/0/20
# 在入方向应用ACL 3000
packet-filter 3000 inbound
# 保存配置
save force
ACL规则:
source 192.168.34.0 0.0.0.255
:匹配WiFi下所有设备(192.168.34.0/24
网段)。destination <内网网段>
:替换为需禁止访问的内网IP范围(如财务/服务器网段)。rule permit ip
:放行未被拒绝的流量(即指向外网的流量)。应用方向:
inbound
:在接收WiFi流量的接口入方向应用策略,在进入交换机时直接过滤。注意事项:
rule permit ip
作为最后一条规则,避免误阻塞必要流量。192.168.10.0/24
),避免遗漏关键网段。⚠️ 特殊场景
若WiFi设备本身需访问内网(如管理需求),需单独添加permit
规则放行其IP(如source 192.168.34.43
),置于deny
规则前。
(0)
大佬,可以做到只禁用192.168.34.43这一个IP吗?还是34网段所有IP都会被禁止访问内网呢?
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
大佬,可以做到只禁用192.168.34.43这一个IP吗?还是34网段所有IP都会被禁止访问内网呢?